Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    [Resolvido] Erro certificado - JusBrasil

    Scheduled Pinned Locked Moved Portuguese
    squidsquidguardssl errorcertificate
    39 Posts 5 Posters 5.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • I
      ismarcs
      last edited by

      Tem vários sites problemáticos, uso uma lista de bypass bem controlada, sites para emissão de NFs, alguns sites do governo. O certificado local não vai passar pelo navegador.

      1 Reply Last reply Reply Quote 0
      • M
        mcury
        last edited by mcury

        Bem, a vantagem desse modo que sugeri, é que você faria bypass por domínio, ou por wildcard.

        Um exemplo de arquivo PAC simples, seria esse:

        function FindProxyForURL(url, host) {
        //INICIO BYPASS POR REGEX OR WILDCARD
        if (isPlainHostName(host) ||
        shExpMatch(host, ".gov.br") ||
        shExpMatch(host, "
        .local.lan") ||
        //INICIO BYPASS BY DESTINATIONS NETWORK
        isInNet(dnsResolve(host), "10.0.0.0", "255.0.0.0") ||
        isInNet(dnsResolve(host), "172.16.0.0", "255.240.0.0") ||
        isInNet(dnsResolve(host), "192.168.0.0", "255.255.0.0")||
        //BYPASS DESTINATION DOMAINS OR FQDNS
        dnsDomainIs(host, "lastpass.com") ||
        //BYPASS Windows
        dnsDomainIs(host, "download.windowsupdate.com") ||
        dnsDomainIs(host, "microsoft.com"))
        return "DIRECT";
        //THE REST GOES TO PROXY
        if (isInNet(myIpAddress(), "192.168.0.0", "255.255.255.0"))
        return "PROXY 192.168.0.1:3128; DIRECT";

        Nesse caso, ao invés do navegador jogar para o proxy, ele fará uma conexão direta com o site.
        E você não precisa se preocupar com IP de servidor, pois ele fará o bypass se o domínio, ou wildcard, der match no arquivo PAC.

        Os administradores das máquinas poderiam sim remover o arquivo PAC, por tanto é importante fazer um controle no nível de acesso as máquinas.

        dead on arrival, nowhere to be found.

        1 Reply Last reply Reply Quote 0
        • alexandre.angeliA
          alexandre.angeli
          last edited by

          Entendi.. Trabalhando com as opções avançadas do proxy no Windows, da mesma forma que a imagem abaixo, não alcançaria o mesmo resultado? Estou perguntando, porque neste modelo eu já tenho controle de acesso dos usuários (bloqueado) e também posso aplicar via GPO no AD.

          Capturar.PNG

          Lá em baixo nas Exceções.

          1 Reply Last reply Reply Quote 0
          • M
            mcury
            last edited by

            Alcançaria sim, no entanto, essa configuração na sua imagem, seria exclusivamente para o Windows e IE.
            Você precisaria fazer a mesma configuração nos outros navegadores e em todos os computadores.

            Eu pessoalmente prefiro fazer um arquivo PAC, centralizado, e não ter que configurar cada navegador que o cliente possa ter.
            Apenas distribuo o PAC por GPO, existem versões do Firefox e do Chrome que trabalham com a GPO, então fica mais fácil o controle.

            Claro que cada cenário é diferente, e de repente essa opção não seria a melhor para você.

            Mas como meus clientes que uso essa forma, possuem mais de 50 computadores, eu faço uma política de GPO com a configuração PAC para os navegadores, e não deixo a opção de remover o arquivo PAC disponível.

            dead on arrival, nowhere to be found.

            1 Reply Last reply Reply Quote 1
            • alexandre.angeliA
              alexandre.angeli
              last edited by

              Entendi.
              Bom, irei encerrar es tópico como resolvido, com o tempo tento encontrar o motivo exato dos bloqueios de certificados para alguns sites. Por hora, vou resolver neste formato que mencionou, e mesmo para aprendizado irei trabalhar em cima do PAC.

              Agradeço a todos que participaram e me ajudaram a diagnosticar o problema. Um abraço.

              1 Reply Last reply Reply Quote 1
              • DaddyGoD
                DaddyGo
                last edited by DaddyGo

                Se tiveres uma solução específica (com „ gov.br ”), entre em contacto.
                Estou muito interessado no resultado final.

                Até logo

                Cats bury it so they can't see it!
                (You know what I mean if you have a cat)

                alexandre.angeliA 1 Reply Last reply Reply Quote 0
                • alexandre.angeliA
                  alexandre.angeli @DaddyGo
                  last edited by

                  @DaddyGo Com certeza, digo o mesmo também pois ainda quero encontrar uma solução para este problema.

                  Até logo! E muito obrigado pelo suporte.

                  1 Reply Last reply Reply Quote 0
                  • R
                    rafamello
                    last edited by

                    Olá...

                    Também tenho esse problema, faz algum tempo e nunca achei solução.

                    Nem o usuário passando totalmente por fora do firewall e proxy.

                    Uso Squid+squidguard com SLL transparente.

                    1 Reply Last reply Reply Quote 0
                    • R
                      rafamello
                      last edited by

                      https://tecnoblog.net/353037/os-sites-do-governo-finalmente-vao-parar-de-dar-erros-de-certificado/

                      DaddyGoD 1 Reply Last reply Reply Quote 1
                      • DaddyGoD
                        DaddyGo @rafamello
                        last edited by

                        @rafamello

                        Como pensávamos, o problema é com *.GOV + cert.

                        Cats bury it so they can't see it!
                        (You know what I mean if you have a cat)

                        1 Reply Last reply Reply Quote 1
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.